Cyber Resilience Act
Evaluación de la conformidad CRA: qué procedimiento elegir
La evaluación de la conformidad del CRA demuestra que un producto con elementos digitales cumple los requisitos esenciales del anexo I antes de llevar el marcado CE. La mayoría de los productos pueden usar el control interno, mientras que los productos importantes del anexo III y los críticos del anexo IV necesitan normas armonizadas, un organismo notificado o un esquema de certificación.
Plan gratuito, sin tarjeta.
Cuándo se aplica la evaluación de la conformidad
La evaluación de la conformidad, la declaración UE de conformidad y el marcado CE se aplican a los productos introducidos en el mercado a partir del 11 de diciembre de 2027. El capítulo IV del Reglamento, que permite a los Estados miembros notificar los organismos que evaluarán los productos, se aplica desde el 11 de junio de 2026 para que esos organismos estén listos a tiempo.
Los productos introducidos en el mercado antes de diciembre de 2027 no necesitan una evaluación de la conformidad del CRA salvo que se sometan después a una modificación sustancial, pero sus fabricantes ya deben notificar conforme al artículo 14.
Qué procedimiento corresponde a cada producto
El artículo 32 fija las vías. La categoría del producto determina cuánta verificación independiente hace falta. La Comisión describió técnicamente las categorías de productos importantes y críticos en el Reglamento de Ejecución (UE) 2025/2392.
| Categoría de producto | Procedimientos posibles |
|---|---|
| Productos por defecto (ni importantes ni críticos) | Control interno (módulo A); examen de tipo UE con conformidad de tipo (módulos B y C); aseguramiento de calidad total (módulo H); o un esquema europeo de certificación de la ciberseguridad |
| Importantes, clase I (anexo III) | Módulo A solo si se aplican íntegramente normas armonizadas, especificaciones comunes o un esquema de certificación de nivel «sustancial»; si no, módulos B y C, o módulo H |
| Importantes, clase II (anexo III) | Módulos B y C, módulo H, o un esquema de certificación de nivel «sustancial» como mínimo |
| Críticos (anexo IV) | Un esquema europeo de certificación de la ciberseguridad cuando un acto delegado lo exija; si no, las vías de la clase II |
Categorías de productos importantes y críticos
El anexo III enumera 19 categorías de clase I, entre ellas los sistemas de gestión de la identidad y de accesos privilegiados, los navegadores, los gestores de contraseñas, las VPN, los sistemas operativos, los enrutadores, módems e interruptores (switches), los productos de seguridad para hogares inteligentes y los juguetes conectados, y cuatro categorías de clase II: hipervisores y sistemas de ejecución de contenedores, cortafuegos y sistemas de detección o prevención de intrusiones, y microprocesadores y microcontroladores resistentes a las manipulaciones. El anexo IV enumera tres categorías críticas, entre ellas las pasarelas de contadores inteligentes y las tarjetas inteligentes.
Los productos libres y de código abierto del anexo III pueden usar el control interno si su documentación técnica se pone a disposición del público.
Normas armonizadas
Aplicar una norma armonizada da presunción de conformidad y abre la vía del control interno a los productos de clase I. La petición de normalización M/606 de la Comisión, de 3 de febrero de 2025, encarga a CEN, CENELEC y ETSI 41 normas europeas, con plazos entre agosto de 2026 y octubre de 2027. Hasta que sus referencias se publiquen en el Diario Oficial, los fabricantes trabajan directamente a partir de los requisitos del anexo I y de las normas existentes que consideren pertinentes.
La declaración UE de conformidad y el marcado CE
Una vez hecha la evaluación, el fabricante redacta la declaración UE de conformidad según el anexo V, asume con su firma la responsabilidad de la conformidad del producto y coloca el marcado CE. La declaración y la documentación técnica se conservan durante al menos diez años desde la introducción del producto en el mercado o durante el período de soporte, si este es más largo.
- Documentación técnica conforme al anexo VII, incluidos el SBOM y el proceso de gestión de vulnerabilidades.
- Registros de pruebas y revisiones que muestren cómo se cumple cada requisito del anexo I.
- El procedimiento de evaluación de la conformidad elegido y, cuando proceda, el certificado del organismo notificado.
- La declaración UE de conformidad firmada.
Errores frecuentes que conviene evitar
La mayoría de los retrasos en la evaluación de la conformidad vienen de evidencias que nunca se registraron, no de la propia evaluación.
- Clasificar el producto tarde, cuando el diseño ya encarece un procedimiento más estricto.
- Tratar el SBOM como una exportación puntual en lugar de como un registro que se conserva por versión.
- Dejar sin decidir el período de soporte, aunque condiciona todo el compromiso de gestión de vulnerabilidades.
- Evaluar el dispositivo, pero no las soluciones de procesamiento de datos remoto de las que depende.
- Guardar los resultados de las pruebas y las decisiones en correos electrónicos en lugar de en la documentación técnica.
Disponible hoy en KROMSE
KROMSE no realiza hoy evaluaciones de la conformidad; genera evidencias que van al expediente técnico.
- SBOM en CycloneDX y SPDX de cada análisis.
- Hallazgos de vulnerabilidades conocidas, secretos y errores de configuración, con las evidencias y los límites de cobertura de cada análisis.
- Decisiones humanas registradas y una exportación firmada del registro de auditoría.
- Un paquete de evidencias CRA en JSON y PDF.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T4 2026Evaluación de la conformidad CRA. Un flujo de trabajo guiado relacionará tus evidencias con los requisitos del anexo I, para que una persona lo revise y lo complete.
- Próximamente · T4 2026Generador de la declaración UE de conformidad. KROMSE redactará la declaración UE de conformidad a partir de la ficha de tu producto, para que la persona firmante la revise y la firme.
- Próximamente · T1 2027Evidencias para el Reglamento de Máquinas. KROMSE reunirá evidencias para los requisitos relacionados con la ciberseguridad del Reglamento (UE) 2023/1230 relativo a las máquinas, junto a tu expediente CRA.
Preguntas frecuentes
¿Todos los productos necesitan un organismo notificado según el CRA?
No. La mayoría de los productos con elementos digitales pueden usar el control interno, en el que el propio fabricante evalúa la conformidad. Hace falta un organismo notificado o una certificación para los productos importantes de clase II y los críticos, y para los de clase I cuando no se aplican íntegramente normas armonizadas o especificaciones equivalentes.
¿Cuándo es obligatorio el marcado CE según el CRA?
Para los productos introducidos en el mercado de la UE a partir del 11 de diciembre de 2027. Antes de esa fecha, y para los productos introducidos antes en el mercado que no se hayan modificado sustancialmente, los requisitos de conformidad del CRA no se aplican, aunque la notificación del artículo 14 ya sí.
¿Es la IEC 62443 una norma armonizada del CRA?
No, a la fecha de esta revisión. La petición de normalización M/606 de la Comisión encarga a los organismos europeos de normalización nuevas normas para el CRA y no menciona la IEC 62443. La serie IEC 62443 sigue siendo una evidencia útil, sobre todo para productos industriales, pero aplicarla no da por sí sola presunción de conformidad.
¿Qué es el módulo A del Cyber Resilience Act?
El módulo A es el control interno: el fabricante comprueba que el producto cumple los requisitos esenciales, prepara la documentación técnica y declara la conformidad bajo su exclusiva responsabilidad, sin organismo notificado. Está disponible para los productos por defecto y, con condiciones, para los productos importantes de clase I.
¿Quién firma la declaración UE de conformidad?
El fabricante. Al redactar y firmar la declaración, asume la responsabilidad de la conformidad del producto. La declaración sigue el modelo del anexo V y debe conservarse, junto con la documentación técnica, durante el período exigido.